Conceito e mecanismo
Uma SAS delega operações delimitadas sobre dados durante um período definido. Sempre que o cenário o suporte, avalia user delegation SAS com autorização Entra e privilégio mínimo. Não confundas tipos: stored access policies são suportadas por service SAS, não por account SAS ou user delegation SAS. O token deve ser protegido como uma credencial. Um private endpoint cria um caminho privado para o serviço selecionado; não desativa automaticamente acesso público. DNS, firewall, acesso público e autorização dos dados precisam de decisões coerentes para satisfazer um requisito de isolamento.
Aplicação guiada
Escolhe redundância pelo âmbito de falha. ZRS distribui dados por zonas na região, enquanto LRS não oferece essa mesma distribuição; cópia geográfica introduz outras características, incluindo replicação assíncrona. Redundância não desfaz uma alteração lógica errada. Para recuperar um blob sobrescrito, versioning previamente ativo pode fornecer versões anteriores a validar e restaurar. O tier Archive exige reidratação antes de leitura online, pelo que não serve todas as necessidades imediatas. Em transferências AzCopy, autenticação bem-sucedida não prova autorização: confirma funções de dados, âmbito e condições do destino.
Um upload falha apesar de a utilizadora conseguir ver o storage account no portal. Reader de configuração não é Storage Blob Data Contributor; verifica o acesso de dados necessário.
Armadilhas comuns
Partilhar a chave da conta para uma leitura curta; assumir isolamento só pela private IP; usar redundância como único plano de recuperação.
Tópicos relacionados: Deploys declarativos e máquinas virtuais · Disponibilidade, escala e releases
Protege o caminho, a credencial e o estado recuperável dos dados como decisões relacionadas.
Referência: Storage private endpoints · AZ-104; skills measured 2026-04-17